Det er sjældent, at ransomwarebander vender sig mod hinanden, men det er netop sket. Ifølge Dark Reading defacede afpresningsgruppen ShinyHunters Clops Dark Web-læksagsside, som tilhører en rivaliserende ransomware-operation, og hævder at have stjålet offers data i processen. Bruddet rejser et ubehageligt spørgsmål for organisationer, der tidligere har været mål for Clop, herunder dem, der betalte en løsesum for at holde deres stjålne data private: kan disse data nu blive afsløret igen?

Clop har været en af de mest produktive ransomware- og dataafpresningsgrupper i de senere år og har gennemført massiv udnyttelseskampagner mod filoverførselssoftware og offentliggjort stjålne filer på sin Dark Web-side, når ofre nægter at betale. Shell bekræftede for eksempel tidligere, at de var ved at undersøge en Cl0p-påstand om et databrud på 89 GB, efter at gruppen havde opført energigiganten på sin læksagsportal. Hændelser som denne viser, hvor langt Clops rækkevidde har strakt sig på tværs af brancher, fra energi til fremstilling til professionelle tjenester.

Hvad ShinyHunters angiveligt gjorde

Ifølge Dark Reading-rapporten defacede ShinyHunters Clops Tor-baserede læksagsside i sidste uge og hævdede at have exfiltreret interne data, der tilhører gruppen selv. Det omfatter angiveligt oplysninger knyttet til ofre, som Clop tidligere havde afpresset. Hvis det er korrekt, betyder det, at data, som organisationer måske har betalt for at holde undertrykt, eller som allerede var offentliggjort og muligvis taget ned, kan dukke op igen under en ny gruppes kontrol.

Dette er ikke blot en handling af digital graffiti. Ransomware-læksagssider fungerer som løftestang: truslen om offentliggørelse er ofte det, der presser ofre til at betale. Når en anden gruppe får adgang til den samme løftestang, kan ofre, der troede, at et kapitel var afsluttet, befinde sig tilbage ved udgangspunktet og stå over for fornyede afpresningskrav eller uautoriseret offentliggørelse af følsomme filer.

Hvorfor dette betyder noget ud over underverdenen

Det er fristende at se dette som en historie om kriminelle, der angriber kriminelle, men de praktiske konsekvenser rammer virkelige organisationer og de mennesker, hvis data de opbevarer. Virksomheder, der blev ramt af Clop, uanset om de betalte eller ej, kan nu have brug for at revurdere deres eksponering. At betale en løsesum var aldrig en garanti for permanent sletning, og denne hændelse er en klar påmindelse om det faktum. Stjålne data forsvinder ikke, bare fordi en regning blev betalt.

For virksomheder, der har mistanke om, at de kan have været blandt Clops ofre, styrker denne udvikling argumentet for proaktiv overvågning frem for at antage, at en hændelse er løst, når forhandlingerne slutter. Sikkerhedsteams bør holde øje med fornyede forsøg på afpresningskontakt, overvåge Dark Web-fora og læksagssider for datasæt, der dukker op igen, og gennemgå, om tidligere brudnotifikationer til myndigheder eller berørte personer skal opdateres, hvis der opstår ny eksponering. I mange jurisdiktioner kan en ny offentliggørelse af de samme stjålne data fra en anden aktør udløse separate notifikationsforpligtelser, da det repræsenterer en ny uautoriseret adgangshændelse.

Der er også en teknisk lektion begravet i denne historie. Mange af Clops historiske brud udnyttede sårbarheder i filoverførelsesværktøjer og var afhængige af svag netværkssegmentering for at bevæge sig fra et indledende fodfæste til bredere systemadgang. Organisationer, der begrænser lateral bevægelse gennem stærk netværkssegmentering, håndhæver krypterede forbindelser til fjernadgang og tredjepartsadgang og begrænser, hvor bredt følsomme filer deles internt, reducerer skadesradiusen, når et enkelt system kompromitteres, uanset hvilken kriminel gruppe der står bag indtrængningen.

Hvad dette betyder for dig

Hvis din organisation tidligere har modtaget en meddelelse om, at den var berørt af et Clop-brud, er det værd at tjekke med dit sikkerheds- eller juridiske team, om denne nye hændelse ændrer din risikoprofil. Spørg, om nogen af dine data var en del af det, ShinyHunters hævder at have fået adgang til, og om overvågningstjenester, der dækker Dark Web-omtaler af din virksomheds navn eller domæner, allerede er på plads.

For individuelle forbrugere er rådene lig dem i ethvert andet brudscenario: vær opmærksom på phishing-forsøg, der refererer til gamle hændelser, brug unikke adgangskoder til konti knyttet til organisationer, du har haft med at gøre, og overvej kreditudgivere, hvis du tidligere er blevet informeret om, at dine personlige data var eksponeret. En anden bølge af eksponering fra det samme underliggende brud kan betyde, at dine oplysninger cirkulerer i nye kriminelle kredse, selvom du allerede tog forholdsregler første gang.

Handlingsorienterede konklusioner

  • Gennemgå eventuelle tidligere brudnotifikationer, du har modtaget fra leverandører eller arbejdsgivere, der nævnte Clop som angriber, og spørg, om ShinyHunters-hændelsen påvirker disse data.
  • Aktivér Dark Web-overvågning eller kreditovervågning, hvis det ikke allerede er aktivt, især hvis du tidligere er blevet informeret om eksponering.
  • Brug unikke, stærke adgangskoder og multifaktorautentificering på alle konti knyttet til organisationer, der kan være blevet berørt.
  • Sikkerhedsteams bør revidere netværkssegmentering og krypterede adgangskontroller, da begrænsning af lateral bevægelse fortsat er et af de mest effektive forsvar mod ransomware, uanset hvilken gruppe der står bag et angreb.
  • Vær opmærksom på fornyede phishing- eller afpresningsforsøg, der refererer til gamle data, da en anden gruppe, der får adgang til stjålne filer, kan betyde en anden runde af kriminel aktivitet bygget på det samme brud.

Rivaliseringen mellem ShinyHunters og Clop er en påmindelse om, at ransomware-økosystemer er uforudsigelige, og at konsekvenserne af et brud kan dukke op igen længe efter, at et offer tror, sagen er afsluttet. At holde sig informeret og proaktiv, frem for at antage, at en betalt løsesum eller en stille nyhedscyklus betyder, at risikoen er ovre, er det bedste forsvar, der er tilgængeligt lige nu.